Auditor de segurança PowerShell somente leitura para endpoints e servidores Windows: verifica a configuração do Defender, status de patches, credenciais, persistência, telemetria de rede e busca por IOCs de campanhas conhecidas.
Ferramenta de Avaliação de Postura de Segurança e Caça a Ameaças do Windows de Nível Corporativo
Desenvolvido por Amish Kumar — Pesquisador de Segurança / Engenheiro de Segurança
CVE-2026-50656
O Windows Defender Security Auditor é uma ferramenta abrangente e não intrusiva de avaliação de segurança baseada em PowerShell, projetada para implantação em toda a empresa em endpoints e servidores Windows. Ele realiza uma inspeção profunda da configuração do Microsoft Defender, da postura de segurança do SO, da segurança de credenciais, dos mecanismos de persistência, da atividade de rede e dos indicadores de ameaças conhecidos — tudo em modo SOMENTE LEITURA.
Construída originalmente para avaliar a exposição relacionada ao CVE-2026-50656, a ferramenta evoluiu para um auditor de segurança Windows de espectro completo, adequado para equipes de SOC, engenheiros de segurança, testadores de penetração e administradores de sistemas.
[!IMPORTANT] Esta ferramenta não explora nenhuma vulnerabilidade. Ela lê e relata — nada mais.
| Plataforma | Versão |
|---|---|
| Windows 10 | Todas as versões suportadas |
| Windows 11 | Todas as versões suportadas |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Requisitos:
.txt com carimbo de data/hora para coleta corporativa| # | Módulo | Descrição |
|---|---|---|
| 01 | Informações do Sistema | SO, build, função da máquina, status de domínio, TPM, BitLocker, tempo de atividade |
| 02 | Status de Patches | Inventário do Windows Update, análise de idade das atualizações |
| 03 | Status do Defender | Versão do mecanismo, assinaturas, proteção em tempo real, proteção contra adulteração, saúde do serviço |
| 04 | Configuração do Defender | Alternâncias de recursos de segurança, proteção na nuvem, PUA, acesso controlado a pastas |
| 05 | Exclusões do Defender | Revisão de exclusões de caminho, processo, extensão e IP |
| 06 | Redução de Superfície de Ataque | Inventário de regras ASR com mapeamento GUID-para-nome, estado de aplicação, regras críticas ausentes |
| 07 | Histórico de Ameaças | Detecções recentes do Defender dentro do período de retrospectiva |
| 08 | Eventos Operacionais | Análise do log de eventos do Defender para adulteração, desativação e atividade suspeita |
| 09 | Ancestralidade de Processos | Validação pai-filho do MsMpEng.exe |
| 10 | Caça a Processos | Processos relevantes para segurança com captura de linha de comando, detecção de caminhos suspeitos |
| 11 | Caça a Privilégios SYSTEM | Processos interpretadores em execução como SYSTEM |
| 12 | Evento 4688 | Telemetria de criação de processos para caça a ameaças |
| 13 | Criação de Serviços | Análise do evento 7045 para novas instalações de serviços |
| 14 | Tarefas Agendadas | Inventário de tarefas ativas com detecção de ações suspeitas (comandos codificados, URIs remotas) |
| 15 | Revisão de Usuários | Administradores locais, todas as contas, logons com falha (4625), sessões RDP (4624 Tipo 10) |
| 16 | Caça a IOCs | Artefatos de campanhas conhecidas (setup.mjs, bun-dl, etc.) |
| 17 | Validação de Hash | Comparação SHA1 com hashes de arquivos maliciosos conhecidos |
| 18 | Revisão de Rede | Conexões TCP enriquecidas, portas em escuta, correlação de IOC no cache DNS |
| 19 | Secure Boot / VBS | Status do Secure Boot, Device Guard, VBS |
| 20 | Persistência no Registro | Run/RunOnce, Winlogon, sequestros IFEO, assinaturas de eventos WMI |
| 21 | Segurança de Credenciais | Cache WDigest, Proteção LSA (RunAsPPL), Credential Guard |
| 22 | Segurança do PowerShell | Log de Blocos de Script, Log de Módulos, Transcrição, CLM, blocos de script suspeitos |
| 23 | Firewall | Status do perfil (Domínio/Particular/Público), ações padrão |
| 24 | Segurança SMB | Status do SMBv1, requisitos de assinatura, compartilhamentos não padrão |
| 25 | Persistência na Inicialização | Pastas de inicialização, modificações no System32, drivers carregados |
| 26 | Avaliação Final | Resumo de severidade, descobertas consolidadas, determinação de ShieldBreak |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
O script irá:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt de saída de cada endpoint para revisão centralizada$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER